Ну если sleep(20) там и запрос к ендпоинту выполняется ~20 секунд - значит скуля точно есть.Там где я ковыряю,в принципе вообще все сложно само по себе вот в чем и сложность.Есть еще и XSS(нашел и выявил ее даже),но она я так понял отраженная.Единственное,что у меня там есть так это личный кабинет только и я никому не могу в принципе вообще там написать,что-бы впарить хотя бы,что-то какому нить юзверю,даже админу не могу написать.Есть просто доступ к моему кабинету вот и все!!!Вот в чем заключается сама сложность!Из SQL иньекции у меня есть подсказка в виде запроса '+(select*from(select(sleep(20))) a) +'
) А я все застрял и где то хожу вокруг да около!) Дай совет!